Sophos Central, kurulum sırasında varsayılan olarak birçok alarm türünü e-postayla iletir. Kurulumdan sonra bu ayar hiç gözden geçirilmezse iki uçtan biri gerçekleşir: yönetici her gün onlarca e-posta alıp gerçek bir tehdidi diğerlerinin arasında kaçırır, ya da tam tersi — bildirimler kapatılır ve kritik bir alarm hiç fark edilmez. Doğru yaklaşım, önem seviyesine göre sıklık belirlemek ve kimin hangi ürünün alarmından sorumlu olduğunu net kurallara bağlamaktır.
Bildirim yorgunluğu neden gerçek bir risk?
“Alert fatigue” (bildirim yorgunluğu) BT güvenliğinde iyi belgelenmiş bir problem: gelen kutusuna düşük öncelikli alarmlar biriktikçe, yönetici zamanla e-postaları taramadan silmeye başlar. Sophos Central’da bir firewall’un yeniden başlatma ihtiyacı bildirimiyle bir endpoint’te fidye yazılımı tespit edildiğini bildiren alarm, varsayılan ayarda aynı öncelikte gelen kutusuna düşebilir. Bu iki olayın aynı ağırlıkta muamele görmesi, kritik olanın kaybolma riskini artırır.
Önem seviyesi ve sıklık nasıl eşleştirilir?
Sophos Central’daki alarmlar üç önem seviyesinde sınıflanır: Yüksek, Orta ve Düşük. Her seviye için e-posta gönderim sıklığı ayrı ayrı belirlenebilir — Hemen (Immediately), Saatlik (Hourly), Günlük (Daily) veya Hiçbir Zaman (Never) seçeneklerinden biri seçilir. Pratikte işleyen bir dağılım şudur: yüksek önemdeki alarmlar (aktif tehdit, engellenemeyen malware, kritik lisans/bağlantı sorunu) hemen gönderilir; orta önemdekiler saatlik özet halinde toplanır; düşük önemdekiler günlük özete bırakılır veya tamamen kapatılır. Bu eşleştirme sabit bir kural değildir — kurumun risk toleransına ve kaç kişinin bildirimleri takip ettiğine göre ayarlanır.
Özel kurallar (custom rules) kimin ne alacağını belirler
Tek bir yönetici hesabına tüm ürünlerin tüm alarmlarını bağlamak, özellikle firewall, endpoint, e-posta güvenliği ve MDR’ı aynı anda kullanan kurumlarda gereksiz yük yaratır. Sophos Central’daki özel kural yapısı, farklı yöneticilerin yalnızca belirli ürünlerden, belirli olay türlerinden veya belirli önem seviyesinden alarm almasını sağlar. Böylece ağ altyapısından sorumlu kişi firewall ve VPN alarmlarını görürken, uç nokta güvenliğinden sorumlu kişi yalnızca endpoint ve fidye yazılımı ile ilgili tetiklemeleri alabilir. Bu ayrım, Sophos Central üzerinden birden fazla ürünü tek konsoldan yöneten kurumlarda özellikle anlamlı hale gelir.
Cihaz başına throttling nasıl çalışır?
Saatlik veya günlük sıklık seçildiğinde Sophos Central, aynı cihazdan gelen tekrarlayan alarmları e-posta seviyesinde sınırlar: bir cihaz için saatte veya günde en fazla bir e-posta gönderilir, alarmın kendisi anlık olarak kaydedilse bile. Bu mekanizma, tek bir cihazda tekrar eden küçük olayların (örneğin aynı politika ihlalinin arka arkaya tetiklenmesi) gelen kutusunu doldurmasını engeller. Alarmın kendisi Central konsolunda kaybolmaz — yalnızca e-posta bildirimi seyreltilir, kayıt panelde durur.
Alarm paneli e-postadan farklı bir katmandır
E-posta ayarları yalnızca bildirim kanalıdır; alarmların asıl kaydı Central konsolundaki Alarmlar (Alerts) sayfasında tutulur. Bu sayfada her alarm için önem derecesi, durum (Açık, Çözümlendi, Yeniden Açılan, Temizlendi), ilgili cihaz ve kaç olayın birleştirildiği görülür; yöneticiler alarmları filtreleyebilir, gruplandırabilir ve üzerinde onaylama veya çözümleme işlemi yapabilir. Yani e-posta bildirimi kapatılsa bile alarm geçmişi konsolda kalır — sorun, düşük öncelikli bildirimlerin e-posta ile hiç gelmemesi değil, kimsenin konsolu düzenli kontrol etmemesidir. Bu yüzden bildirim politikası kurulurken “e-postayla mı gelsin” sorusunun yanında “konsolu kim, ne sıklıkla kontrol edecek” sorusu da cevaplanmalıdır.
Pratik karşılığı
Çok ürünlü bir Sophos kurulumunda (firewall + endpoint + e-posta güvenliği + MDR) bildirim politikası kurulmadan bırakılırsa, ya bilgi kirliliği ya da sessiz kalan kritik alarm riski ortaya çıkar. MDR aboneliği olan kurumlarda bu tablo biraz değişir — Sophos’un güvenlik operasyon ekibi zaten 7/24 izleme yapar, dolayısıyla iç ekibin e-posta bildirim yükü esas olarak MDR’ın eskale ettiği durumlara ve altyapı/lisans tipi alarmlara daralır. Mevcut kurulumda bildirim politikasının gözden geçirilmesi veya yeni bir devreye alma sürecinde bu ayarların baştan doğru kurulması için teklif alın sayfasından iletişime geçilebilir; lisans yenileme görüşmesi kapsamında da bu değerlendirme yapılabilir — bunun için lisans yenileme sayfası kullanılabilir.
Sık sorulan sorular
Bildirim ayarları hangi Sophos ürünleri için geçerli? Sophos Central’a bağlı tüm ürünler için geçerlidir — firewall, endpoint, e-posta güvenliği, cihaz şifreleme, kablosuz ağ ve sunucu koruması dahil. Her ürün kendi alarm türlerini üretir, ortak bildirim katmanından geçer.
Bir alarmı “Hiçbir Zaman” e-posta ile almamak, o alarmı tamamen kapatır mı? Hayır. Alarm Central konsolundaki Alarmlar sayfasında kaydedilmeye devam eder; sadece e-posta gönderimi devre dışı kalır. Alarmın kendisini kapatmak ayrı bir ayardır.
Kaç yönetici hesabı bildirim alabilir? Sınır ürün paketine ve lisans yapısına göre değişir; birden fazla yönetici için farklı özel kurallar tanımlanabilir. Kesin kapasite ve rol bazlı yetkilendirme için güncel Sophos Central lisans kapsamının teyit edilmesi önerilir.
Saatlik/günlük özet ile alarm gecikmesi arasında fark var mı? Evet, ama sınırlı bir fark. Alarm anlık olarak tetiklenir ve konsola anlık düşer; sınırlanan yalnızca e-posta bildiriminin sıklığıdır. Yüksek önemdeki alarmlarda “Hemen” seçilmesi bu gecikmeyi ortadan kaldırır.
Kaynak: Sophos Central Admin dokümantasyonu — “Alerts” ve “Configure email alerts” bölümleri (docs.sophos.com/central).